- NIS2 指令扩大了行业和义务实体,加强了治理,并强化了监管和制裁制度。
- 西班牙在通过未来的网络安全协调和治理法进行转化方面落后于其他国家。
- 重要实体必须任命一名保安人员,全面管理风险,并在非常严格的期限内报告事件。
- ENS、新的国家网络安全中心和 CSIRT 生态系统使西班牙在技术上处于稳固的地位,但最大的挑战在于成千上万的中小企业如何适应。
欧洲的NIS2指令彻底改变了欧洲,尤其是西班牙的网络安全格局。这不仅仅是一项新的法规;它代表着企业和公共管理部门在管理数字风险、报告安全事件以及与监管机构协调方面发生的根本性转变。
与此同时,西班牙在将相关指令转化为国内法方面取得了稳步但明显滞后的进展:官方截止日期为2024年10月,但时至今日,未来的《网络安全协调与治理法》仍在议会审议中。这种情况造成了一种略显特殊的局面:该指令已在欧洲层面具有约束力,但最终的国家法律框架尚未获得批准,导致许多组织陷入两难境地:一方面,它们负有准备和评估自身情况的道德和战略义务;另一方面,却又缺乏一部完全适用的法律。
什么是 NIS2 指令?它为何会改变游戏规则?
欧盟指令 (EU) 2022/2555,即 NIS2,取代了原有的 NIS 指令,旨在为欧盟范围内的网络和信息系统建立高标准的共同网络安全保障。其目的是增强抵御可能影响关键服务以及社会和经济正常运转的网络安全事件的能力。
与前身不同,NIS2 大大扩展了受影响的行业和实体数量,不仅包括传统的关键基础设施(能源、交通、水、银行或卫生),还包括公共管理、数字基础设施、邮政和快递服务、废物管理、先进制造业或食品生产和分销等领域。
该指令为整个欧盟建立了一套统一的网络安全最低要求框架,其中包括风险管理、治理、供应链保护、业务连续性和早期事件通报等方面的措施。此外,它还加强了监控和制裁机制,并明确提高了高级管理层的责任。
另一项重要进展是成员国之间明确承诺加强合作,并建立或加强国家计算机安全事件响应小组(CSIRT),以便在严重危机情况下进行欧洲层面的协调。欧盟网络安全局(ENISA)在这一体系中发挥着关键作用,支持各国制定网络安全战略并推广最佳实践。
金融业基本上被排除在NIS2的适用范围之外,因为DORA法规作为专门法优先适用。即便如此,DORA所倡导的数字化运营韧性逻辑与NIS2的理念完全一致。
西班牙NIS2基因转座的现状
NIS2指令于2023年1月16日生效,并设定2024年10月17日为该指令的转化实施期限。一年后,西班牙仍未完成将其正式纳入国内法律体系,使其跻身落后国家之列。
由于这一延误,欧盟委员会对多个成员国启动了侵权诉讼程序。2025年5月7日,委员会向包括西班牙在内的19个国家发出了一份附有理由的意见书,要求它们在两个月内通报指令的全面转化情况,并警告称,如果未采取必要措施,委员会可能将此事提交欧盟法院。
就西班牙而言,重大转折点发生在2025年1月14日,当时部长会议批准了《网络安全协调与治理法》草案。该法将成为将NIS2转化为国内法并重组国家网络安全治理模式的基本工具。
该法案草案初步获批后,于2025年1月16日至2月10日期间公开征求公众意见和建议,允许公民、企业、协会和其他组织提交意见和改进建议。随后,部际技术工作组对草案文本进行了审查,并根据收到的反馈意见(包括来自信息安全管理体系论坛等专家团体的反馈意见)对草案进行了修订。
即便如此,尽管政治势头强劲,该法案仍处于议会审议阶段。有消息称,该法案将于11月左右提交部长会议批准,并可能在次年1月底或2月初获得议会批准。但现实情况是,直到2025年底,西班牙仍缺乏一部完全适用的、将NIS2转化为国内法的国内法律。
网络安全协调与治理法草案
西班牙政府批准的这项法案草案是内政部、国防部和数字化转型与公共管理部联合提出的。其目的有两个:首先,将NIS2指令转化为国内法;其次,在国家层面组织网络安全的协调和管理,加强对网络和信息系统的保护,使其免受可能影响关键基础设施和重要服务的网络威胁。
未来的法律将适用于在能源、交通、银行和金融市场基础设施、医疗保健、水资源管理、数字基础设施、技术服务以及其他关键领域运营的公共和私营实体。它明确涵盖域名注册机构,例如 Dominios.es(由 Red.es 管理),这些机构由于其在数字生态系统稳定中发挥的战略作用,将承担新的网络安全义务。
总体而言,该草案符合 NIS2 指令的主要义务,并阐明了四个关键方面:加强治理和高级管理责任、一般安全风险管理措施、指定信息安全官以及明确的事件报告义务。
此外,西班牙法律引入了一项重要的组织要素:设立国家网络安全中心(CNC)。该机构将作为网络和信息系统保护的协调机构,协调不同监管机构(内政部、国防部和数字化转型部)之间的标准,推动计算机安全事件响应小组(CSIRT)的发展,并促进对国家网络安全生态系统更统一的愿景。
在公众咨询阶段,ISMS论坛等组织做出了重要贡献:加强信息安全官的作用,将该职位与《私人安全法》区分开来,并针对不合规实体(即公共行政机构,由于其性质特殊,无法受到经济处罚)建立具体的应对机制。其中一项建议是,根据《个人数据保护和数字权利保障组织法》(LOPDGDD)中关于数据保护的规定,允许发布公开警告。
受NIS2影响的行业和实体类型
NIS2 将受该指令约束的组织分类为必要实体或重要实体,主要依据其运营所在的行业和规模(中型和大型公司,但关键性方面除外)。该标准通常适用于在欧盟运营的公共或私营实体,但成员国如果认定规模较小的组织因其相关性而属于必要实体或重要实体,则也可将其纳入其中。
高危行业列于NIS2附件一,其他关键行业列于附件二。在西班牙,行业数量的增加幅度略小于其他国家,因为旧版NIS的转换已与涵盖12个行业的2011年第8号关键基础设施保护法相一致。即便如此,NIS2仍纳入了邮政和快递服务、废物管理以及若干制造业类别等新领域,并对其他领域进行了划分,例如区分饮用水和废水。
在众多行业和实体案例中,以下几个方面尤为突出:
- 动力电力供应公司、输配电网络运营商、生产商、NEMO运营商、电力市场参与者、充电桩运营商;天然气、石油和氢气网络运营商和运营商。
- 运输航空公司、机场运营商、空中交通管制部门、铁路基础设施管理部门、铁路公司、海运和内河运输实体、港口运营商、船舶交通服务部门、道路管理部门和智能交通系统运营商。
- 银行和金融市场基础设施:信贷机构和交易中心的管理者、中央对手方,但 DORA 作为一种特定的行业标准,具有特殊意义。
- 卫生部门:医疗保健提供者、欧盟参考实验室、药品研发实体、基础和特种药品生产商以及公共卫生紧急情况下基本医疗器械生产商。
- 饮用水和废水饮用水供应商和分销商,以及负责收集、处置和处理城市、生活或工业废水的公司。
- 数字基础设施互联网交换中心 (IXP) 提供商、DNS 服务、顶级域名注册管理机构、云计算服务提供商、数据中心、内容分发网络 (CDN)、可信服务提供商、公共电子通信网络提供商和公共电子通信服务。
- 企业对企业信息通信技术服务管理:托管服务提供商和托管安全服务提供商,对整个技术供应链产生直接影响。
- 公共行政:国家总务机关,以及在某些情况下,区域和地方机关,当其服务中断可能对重要的社会或经济活动产生重大影响时。
- 邮政和快递服务:负责邮件收发、分拣、运输和配送的供应商。
- 残留物:致力于收集、运输、回收和处置废物(包括垃圾填埋场)的公司。
- 化学制品:制造、生产和销售化学物质和混合物,以及用这些物质和混合物生产制品的公司。
- 食品生产、加工和分销:致力于批发分销和大规模工业化生产加工的食品公司。
- 先进制造:保健产品和体外诊断试剂制造商,计算机、电子和光学产品、电气设备、机械和设备、机动车辆和其他运输设备的制造商。
- 太空领域:为提供空间服务而运营地面基础设施的运营商,但不包括所有权或管理权属于欧盟或在其空间计划框架内属于第三方的运营商。
在所有这些行业中,大型企业通常被归类为必需企业,而中型企业则往往被视为重要企业,除非另有特别规定。小型和微型企业通常由于规模较小而被排除在外,但如果其重要性足以证明其必要性,则也可能被纳入其中。
治理和高级管理职责
NIS2 和西班牙立法草案中最重要的转变之一是强调网络安全治理以及管理机构的直接责任。立法草案第 14 条强化了这一理念:网络安全不再是纯粹的技术问题,而是一个最高级别的战略问题。
高级管理层必须批准并监督网络安全风险管理措施的实施,确保这些措施与组织的实际情况和已识别的风险相称。此外,管理机构将对任何违规行为承担最终责任,这将受到更严厉的制裁。
另一个关键点是管理层需要定期接受网络安全培训。仅仅委派任务是不够的:领导者必须接受培训,才能了解风险、做出明智的决策,并支持在整个组织内推广强大的安全文化。反过来,他们也有责任为其他员工推广定期培训计划。
NIS2 第 20 条强化了这一观点,明确要求管理机构意识到自身的义务,批准相关措施,确保措施的实施,并在极端情况下能够做出回应,即使会带来个人后果(例如在某些情况下可能进行职能分离)。
在此背景下,管理层与信息安全官(CISO 或同等职位)之间的关系变得至关重要:需要基于客观风险和合规性标准进行流畅、持续的对话。
NIS2 要求的风险管理措施
西班牙法律草案第 15 条规定,网络安全风险管理措施必须以国家、欧洲和国际技术标准为基础,至少应纳入 NIS2 第 21 条规定的要求,并在实施条例 (EU) 2024/2690 中加以完善。
在各重要实体必须实施的措施中,以下几点尤为突出:
- 安全策略和风险分析 信息系统,并定期进行审查。
- 事件管理包括明确的检测、响应和恢复程序。
- 业务连续性、备份、灾难恢复和危机管理确保运营韧性。
- 供应链安全 以及与供应商和直接服务提供商的关系,这涉及施加合同要求以及审批和审计控制。
- 漏洞管理 在网络和信息系统的获取、开发和维护方面,包括补丁和更新。
- 评估网络安全措施有效性的政策通过审计、指标和定期审查。
- 基本的网络安全卫生习惯和培训 员工,根据不同情况进行调整。
- 密码学和加密策略 保证信息的保密性和完整性。
- 人力资源安全访问控制和资产管理策略。
- 多因素或持续身份验证保护语音通信和紧急通信。
在西班牙,许多此类措施已被纳入国家安全框架(ENS),尤其针对公共行政部门及其供应商。事实上,西班牙国家数字管理署和国家密码中心已向欧盟展示了ENS与NIS2的高度一致性,强调了其作为欧洲标杆的潜力及其对国家数字生态系统韧性的贡献。
然而,NIS2对更广泛的组织提出了更高的要求,包括受规模或关键性影响的中小企业。对于成熟的组织而言,其中许多要求与现有实践相符;而对于成千上万没有网络安全背景的公司来说,这些要求意味着在成熟度、资源和内部组织方面需要进行重大飞跃。
首席信息安全官(CISO)及其职能
草案第16条规定,所有重要实体都必须任命一名信息安全官。这一职位借鉴了西班牙此前在国家信息系统(NIS)方面的经验,成为协调所有与系统和数据保护相关事宜的核心机构。
其主要功能包括:
- 制定并实施组织的网络安全战略与风险、业务和监管义务相一致。
- 评估、缓解并持续审查风险保持对实体风险敞口的最新了解。
- 管理必要的证据、政策和记录,以证明合规性 履行NIS2和国家法规规定的义务。
- 倡导网络安全文化 与高层管理人员协调,对全体员工进行培训并提高其意识。
- 确保遵守事件报告义务协调向主管当局提交报告。
西班牙是最早明确引入首席信息安全官 (CISO) 角色的国家之一,这一角色是在将原国家信息安全法 (NIS) 进行转换的过程中确立的。然而,经验表明,相当一部分关键运营商从未正式任命过这一角色,即便如此,他们也未受到任何处罚。NIS2 结合即将出台的西班牙法律和更严格的制裁机制,旨在纠正这一漏洞,并赋予 CISO 更稳固、更受认可的地位。
展望未来,受监管实体数量预计将大幅增长:从目前约400家关键运营商增至约5.000至50.000家关键和重要实体。这将意味着对网络安全专业人员(包括内部和外包人员)的巨大需求,尤其对于此前从未设立过此类岗位的中小企业而言更是如此。
事件报告和漏洞管理义务
NIS2 指令高度重视对具有重大影响的安全事件进行早期通报。西班牙立法草案第 18 条详细阐述了这一义务,使其与该指令规定的时间表和内容相一致。
当一个实体发生可能严重中断其服务提供或对其自身或第三方造成重大损害的事件时,该实体必须遵守以下报告制度:
- 初始通知:在发现事件后最多 24 小时内,提供可获得的基本信息。
- 中期报告:在发现后最多 72 小时内,对影响和严重程度进行初步评估。
- 最终通报自首次通知之日起最多一个月内,应详细描述事件、其影响、严重程度以及所采取的措施。
此外,NIS2加强了漏洞管理和沟通:它不仅涉及报告已完成的事件,还涉及共享可能产生系统性影响的漏洞相关信息,从而促进国家和欧洲层面的应对措施协调。
在西班牙,应急响应体系依赖于三个主要的计算机安全事件响应小组(CSIRT):CCN-CERT(服务于公共管理部门、战略企业和机密系统)、INCIBE-CERT(服务于私营部门和公民)以及MCCE(服务于国防部门)。此外,csirt.es网络也为这些小组提供了补充,该网络汇集了数十个专业团队,并与FIRST等国际网络以及国家安全运营中心(SOC)网络相连。
重要实体必须按照行业法规和未来国家网络安全中心的指导方针,向主管 CSIRT 报告其事件。该中心将作为协调机构,与 ENISA 和其他成员国进行联络。
制裁机制和欧洲压力
NIS2 指令建立了比之前的 NIS 指令更为严格的处罚制度。对于关键实体,最严重的违规行为可能导致最高 10 万欧元或集团全球营业额 2% 的罚款;而对于主要实体,罚款最高可达 7 万欧元或全球营业额 1,4%。
目前,西班牙尚未出现基于NIS2的制裁措施,部分原因是相关转化法尚未生效,监管机构也尚未正式指定。其他成员国的转化工作也才刚刚开始,因此现在就预期会出现大范围的制裁还为时尚早。
即便如此,专家们一致认为,当法国或德国等国开始实施制裁时,西班牙若想维护欧洲层面的协调性和公信力,就不能落后。欧盟委员会通过侵权程序和理性意见施加的压力,正是为了实现这一目标。
除了经济处罚之外,NIS2 还首次明确规定了高级管理层在网络安全方面的责任。管理层与首席信息安全官 (CISO) 之间的脱节已不再可行:管理机构必须参与其中,了解情况,并做出必要的决策。
据ISMS论坛等机构的专家称,最大的挑战在于中小企业网络,这些企业在不完全了解的情况下将受到NIS2指令的约束。许多中小企业缺乏足够的资源、流程或网络安全文化,并将受到法律和供应链中大型客户的双重“推动”,这些客户必须要求企业提供合同保证以遵守该指令。
支持各项倡议、研究以及高等师范学院的作用。
在立法方面取得进展的同时,西班牙也在积极推进技术和知识创新举措,以促进企业界适应NIS2标准。例如,ISMS论坛正在马德里康普顿斯大学网络安全与数据保护特设教席的支持下,开展一项关于NIS2对西班牙企业影响的研究。
本项目有两个目标:一是建立受NIS2影响的企业非正式普查,二是评估其网络安全成熟度。第一阶段将利用综合数据库(商业登记册、DIRCE/INE、行业数据库等)编制普查数据,预计结果将于2025年11月左右公布。第二阶段将向具有代表性的企业样本(目标1.000份回复)发送简短问卷,以评估其准备程度,预计结果将于2026年5月公布。
分析将包括按行业、规模、地理分布和实体类型(重要或必要)进行细分,并在不包含个人数据的汇总执行报告中提出结论,该报告既适用于公司也适用于监管机构。
与此同时,ISMS论坛等组织和各公共机构正在全国各地开展宣传活动,尤其关注中小企业。其目标是“普及”网络安全知识,清晰地解释NIS2的具体内容、为何配备首席信息安全官(CISO,无论是内部还是外部)至关重要、如何制定基本的网络安全策略,以及如何为未来的法律及其补充法规做好准备。
从严格的监管角度来看,西班牙国家安全框架(ENS)在欧洲被视为西班牙最大的优势之一。国家数字管理署和国家密码中心(CCN)已与NIS2合作组分享了ENS积累的经验、合规概况及其与欧盟2019/881号条例(网络安全法)欧洲认证体系的整合情况。此次展示获得的积极反响进一步巩固了西班牙作为积极主动的网络安全行动者的形象,表明其致力于构建强大、协调一致的网络安全体系。
在此背景下,西班牙在适应NIS2指令的过程中,面临着诸多挑战,包括时间紧迫、国家安全方案(ENS)等工具的技术复杂性,以及将数千个新实体纳入先进的网络安全文化的巨大挑战。那些抢占先机、开展形势评估并开始调整自身实践以符合该指令的组织,将更有能力最大限度地降低风险、避免未来的处罚,并展现出积极主动、成熟的网络威胁应对策略。

